Privacidad:
Política de privacidad
MailAnyone es una aplicación para Bitrix24 que envía correo desde una negociación o un prospecto a través del buzón de correo de su propia empresa. Esta política dice qué llega a nuestros servidores, qué no llega nunca de forma deliberada, quién más lo trata, cuánto tiempo lo conservamos y cómo hacer que se elimine.
Describe la aplicación tal como está construida hoy, y no como sería agradable describirla. Cada afirmación que sigue fue verificada contra el código en funcionamiento, incluidas las que resultan menos halagadoras que la redacción habitual.
Última actualización . Publicado en inglés. Cuando existe una traducción, es solo para facilitar la lectura; el texto en inglés es el que rige.
01
Quiénes somos
El responsable del tratamiento de los datos descritos aquí es TDACRM SOLUTIONS SRL, una sociedad registrada en Rumanía. Su domicilio social y su número de registro figuran al pie de esta página, junto con la dirección a través de la cual se nos puede contactar.
Hay una sola vía de contacto para todo lo relacionado con datos: esa misma dirección. Escríbanos para preguntar qué tenemos, para que corrijamos algo o para que lo eliminemos. Respondemos en inglés, francés o italiano, dentro del mes siguiente a la solicitud, y antes cuando la solicitud es sencilla.
02
Responsable o encargado del tratamiento: cuál somos, y cuándo
Dos papeles recorren esta política, y confundirlos es la forma habitual en que los documentos como este salen mal. Para la correspondencia que pasa por la aplicación —los mensajes que escribe su personal, las respuestas que llegan, los archivos adjuntos— el cliente es el responsable del tratamiento y nosotros somos el encargado del tratamiento. Tenemos ese material porque el portal del cliente le pidió a la aplicación que lo enviara y lo recogiera, y actuamos según las instrucciones del cliente.
Para lo que nos toca a nosotros operar —la cuenta, la suscripción, las solicitudes de soporte, el registro de auditoría, la seguridad del servicio— el responsable del tratamiento somos nosotros. Esa es la parte de esta política en la que las bases jurídicas indicadas más abajo son nuestras y no del cliente.
Esta política, leída junto con el contrato de licencia, establece el objeto y la duración del tratamiento, su naturaleza y su finalidad, los tipos de datos y las categorías de personas implicadas, y nuestras obligaciones: las cuestiones que el artículo 28 del RGPD (Reglamento General de Protección de Datos de la Unión Europea) exige que un responsable y un encargado del tratamiento acuerden por escrito. Si su organización necesita esas condiciones en su propio documento, escríbanos y firmaremos un contrato de encargo del tratamiento.
03
Qué toma la aplicación de su buzón de correo
La aplicación se conecta a un buzón de correo por portal: SMTP para enviar, IMAP para leer. Técnicamente podría ver todo lo que hay en ese buzón. No lo hace, y la forma en que está construida es lo que nos permite decirlo, porque cada ronda de consulta le pide a su servidor únicamente los encabezados de los mensajes: quién escribió, cuál es el asunto, a qué mensaje responde.
El cuerpo de un mensaje se descarga solo cuando esos encabezados demuestran que el mensaje pertenece a una conversación iniciada desde una negociación o un prospecto. Lo que guardamos de una conversación así es esto:
- Mensajes enviados desde la aplicación: los destinatarios, el asunto, el cuerpo y los archivos adjuntos, es decir, el mensaje que escribió su colega.
- Respuestas vinculadas a una conversación: el remitente, el asunto, el cuerpo y los archivos adjuntos, es decir, la respuesta que usted pidió.
- Encabezados de enrutamiento: Message-ID, In-Reply-To y References. Sin ellos, una respuesta no puede vincularse con la ficha correcta.
- De todos los demás mensajes del buzón: el identificador técnico del mensaje, su número dentro del buzón y el momento en que lo vimos pasar. Ni remitente, ni asunto, ni cuerpo, ni copia. Esos registros caducan solos a los treinta días.
La pantalla en la que un administrador puede adjuntar a mano una respuesta suelta le pide esos encabezados a su servidor en vivo, en el momento en que se abre la página. Si el administrador adjunta el mensaje, ese es el momento en que nos llega. Si no lo adjunta, nunca lo tuvimos.
04
Qué no recogemos nunca
Cada una de las cosas siguientes sería fácil de recoger desde donde ya está la aplicación, y deliberadamente no se recoge.
- El resto de su buzón de correo: facturas, correo interno, correspondencia privada. Se queda en su servidor.
- Sus contactos de Bitrix24, su calendario y los archivos de su portal que nadie adjuntó a un mensaje.
- Analítica de comportamiento, rastreo entre sitios y elaboración de perfiles. No hay ningún píxel de rastreo en el correo que envía la aplicación, ni seguimiento de aperturas ni seguimiento de clics.
- Categorías especiales de datos. Nada en la aplicación los pide. Si terminan dentro de un mensaje que alguien escribió, se guardan como el resto de ese mensaje y se eliminan igual que él.
05
Qué configura usted, y qué registramos
El resto de lo que tenemos es la configuración que usted ingresa y el registro de lo que se hizo con ella.
- La conexión del buzón: servidor y puerto de SMTP e IMAP, el usuario y la contraseña, y la dirección desde la que se envían los mensajes.
- Su lista de proveedores: nombre, empresa, dirección, teléfono y notas. Usted la ingresa; nosotros nunca la enriquecemos desde ninguna otra fuente.
- Plantillas, firmas y reglas permanentes de copia oculta.
- El idioma de la interfaz que eligió cada usuario.
- Un registro de auditoría: qué usuario de Bitrix24 hizo qué, desde qué dirección IP y cuándo. Responde la pregunta que un director termina haciendo, que es quién le escribió a ese proveedor.
- Los tokens de autorización de Bitrix24, para que la aplicación pueda escribir en el timeline de una ficha y subir archivos a su portal.
06
Solicitudes de soporte y facturación
El formulario de soporte dentro de la aplicación guarda su solicitud en nuestra base de datos, cifrada, y ahí se queda: ninguna solicitud de soporte sale de nuestros servidores. Para que alguien la note, la aplicación envía un aviso breve a nuestro propio buzón de soporte, y ese aviso lleva dos números: el número de la solicitud y el número interno de su portal. Sin nombre, sin dirección, sin asunto, sin mensaje. Hasta el 7 de agosto de 2026 ese aviso iba en cambio a un servicio de chat externo y llevaba la solicitud completa, con todo su texto. Ya no va a ningún servicio de chat externo, y ya no lleva el texto de la solicitud.
El pago lo cobra Stripe. Los datos de la tarjeta nunca llegan a nuestros servidores: la página de pago y el portal de facturación son de Stripe, y usted ingresa ahí sus datos de facturación. Lo que tenemos de todo esto es:
- La solicitud de soporte en sí: su nombre, la dirección de respuesta, el asunto y el mensaje. Los cuatro están cifrados en reposo, y ninguno se envía fuera de nuestros servidores.
- Diagnósticos opcionales, solo si marca la casilla: el dominio de su portal, la versión de la aplicación, el servidor y el puerto de su buzón, y el resultado y la fecha de los últimos veinte mensajes enviados desde su portal. Sin asuntos, sin cuerpos, sin direcciones de destinatarios, sin usuario ni contraseña del buzón.
- Los identificadores de cliente y de suscripción de Stripe, el estado de la suscripción y la fecha en que termina su período pagado. Nada más sobre el pago.
- Una alerta operativa a ese mismo buzón nuestro cuando la conexión del buzón de un portal falla tres veces seguidas. Lleva el número interno del portal y el motivo por el que falló la conexión, con todo nombre de servidor, dirección de buzón o dirección IP que aparezca en ese motivo enmascarado antes de enviarlo. Ninguna correspondencia, y nada que identifique a una persona ni a un buzón.
07
Qué está cifrado en reposo y qué no
No todo lo que hay en la base de datos está cifrado, y una política que afirmara lo contrario sería más fácil de escribir y falsa. Estos campos están cifrados en reposo con AES-256-GCM:
- Los cuerpos de los mensajes: el texto plano, el HTML y las partes citadas.
- Los asuntos de los mensajes, tanto a la ida como a la vuelta.
- Las direcciones de remitente y de destinatario dentro de los mensajes.
- El usuario y la contraseña de su conexión SMTP e IMAP.
- El nombre, la dirección de respuesta, el asunto y el cuerpo de una solicitud de soporte.
Se guardan tal como se escribieron, sin cifrar: los nombres y las empresas de su propia lista de proveedores, el texto de sus plantillas y firmas, la etiqueta de una conversación, el servidor y el puerto de SMTP e IMAP y la dirección de envío configurada, y el registro de auditoría: acción, usuario, dirección IP. Las claves de cifrado de campo y las claves de búsqueda se derivan por separado, y las direcciones que se usan para buscar están indexadas mediante un hash con clave, de modo que una conversación se puede encontrar sin descifrar nada.
Una desviación conocida, que declaramos en lugar de disimular: cuando llega una respuesta desde una dirección que no está en su lista de proveedores, la etiqueta de esa conversación conserva la dirección en texto claro, aunque esa misma dirección esté cifrada en todos los demás lugares. Es una inconsistencia que pensamos corregir, no una decisión.
08
Por qué lo tratamos, y sobre qué base jurídica
Cada finalidad necesita una base propia bajo el RGPD, y una política que enumera finalidades sin nombrar sus bases está escrita solo a medias. Las nuestras son estas.
- Hacer funcionar la aplicación para un cliente: enviar, recoger las respuestas, guardar la conversación Ejecución de nuestro contrato con el cliente, artículo 6.1.b) del RGPD. Respecto de los datos personales de las personas a las que escribe su personal, el cliente es el responsable del tratamiento y elige la base: en la práctica, el interés legítimo de la actividad del cliente, artículo 6.1.f) del RGPD.
- La suscripción, la facturación y los registros que las acompañan Ejecución del contrato, artículo 6.1.b) del RGPD, junto con nuestras obligaciones contables y fiscales, artículo 6.1.c) del RGPD.
- El registro de auditoría, la prevención de abusos y el mantenimiento de la seguridad del servicio Nuestro interés legítimo en operar un servicio capaz de dar cuenta de lo que hizo, artículo 6.1.f) del RGPD.
- Las solicitudes de soporte Ejecución del contrato, artículo 6.1.b) del RGPD: usted nos pidió ayuda.
No nos apoyamos en el consentimiento para nada de esto, así que no hay nada que usted deba retirar. No hay decisiones automatizadas ni elaboración de perfiles que produzcan efectos jurídicos sobre nadie.
09
Quién más los trata
Esta es la lista completa. Nadie más recibe sus datos, y nadie se suma a la lista sin que esta página cambie antes.
- Hetzner Online GmbH Núremberg, Alemania — Unión Europea Alojamiento. La aplicación, la base de datos y los archivos adjuntos almacenados funcionan en servidores alquilados a Hetzner. Aquí es donde están físicamente sus datos.
- Stripe Irlanda y Estados Unidos Pagos. La página de pago, el portal de facturación, las facturas y la suscripción en sí. Usted le entrega sus datos de facturación directamente a Stripe; lo único que nosotros le enviamos a Stripe es el plan que eligió, el identificador de su portal y el idioma de su interfaz.
- Cloudflare Estados Unidos, con servidores en todo el mundo La red que está delante de nuestros dominios. Termina la conexión cifrada y filtra el tráfico, de modo que ve datos de conexión —dirección IP, navegador, la dirección solicitada— en cada petición a este sitio y a la aplicación.
- Zoho Centro de datos europeo Nuestro propio buzón de correo. El correo que usted envía a la dirección que figura al pie de esta página, y nuestras respuestas, los gestiona el servicio de correo de Zoho. También los dos avisos internos que nos manda la aplicación —una nueva solicitud de soporte y una conexión de buzón que falló tres veces—, que llevan números internos y, en el caso de la falla, un motivo enmascarado, y nada que identifique a una persona.
- Bitrix24 Su propio portal No es un tercero al que le entreguemos sus datos, sino su propio sistema. Con los tokens que usted concedió al instalar, la aplicación escribe mensajes en el timeline de una ficha, sube archivos adjuntos al Drive de su portal y envía notificaciones de chat. Lo que escribe ahí es su propia correspondencia, en su propio portal, bajo su propio acuerdo con Bitrix24.
En esa lista no hay ninguna red publicitaria, ningún proveedor de analítica, ningún intermediario de datos ni ningún proveedor de IA, porque no los hay en el producto. No entrenamos modelos con su correspondencia y no se la entregamos a nadie que fuera a hacerlo.
10
Datos que salen de la Unión Europea
Sus datos están en Alemania, dentro de la Unión Europea, así que el alojamiento no implica ninguna transferencia a un tercer país. Dos de los encargados del tratamiento nombrados arriba son otra cosa, y decir cuáles es más útil que la frase habitual sobre garantías adecuadas.
Stripe y Cloudflare tratan datos fuera del Espacio Económico Europeo. Ambos se apoyan en las cláusulas contractuales tipo de la Comisión Europea, que forman parte de sus propias condiciones de tratamiento de datos, y lo que ven es acotado: los datos de facturación que usted escribe en Stripe, los datos de conexión en Cloudflare.
Nada más sale. Nuestro propio buzón de correo está en el centro de datos europeo de Zoho, así que las solicitudes de soporte que leemos y los avisos internos que nos manda la aplicación también se quedan dentro del Espacio Económico Europeo. Hasta el 7 de agosto de 2026 esos avisos iban a un servicio de chat fuera de él; ya no es así, y no queda ningún tercer destino que nombrar. Si aun así prefiere no usar el formulario de la aplicación, la dirección de correo que figura al pie de esta página llega a las mismas personas.
11
Cuánto tiempo lo conservamos
Cada cosa vive un tiempo distinto, y el resumen honesto es que la mayor parte vive hasta que usted desinstala.
- Conversaciones, mensajes y archivos adjuntos: hasta que desinstale la aplicación, o hasta el final del plazo de conservación si activó uno.
- El registro de los mensajes que no pertenecen a ninguna conversación: treinta días, de forma automática.
- Las solicitudes de soporte y el registro de auditoría: hoy no caducan automáticamente. Se eliminan junto con todo lo demás cuando usted desinstala.
- Los registros de facturación que tiene Stripe: los conserva Stripe según sus propias reglas y la legislación contable que le corresponde, con independencia de nosotros.
Aquí no se elimina nada al cumplirse un plazo salvo que usted lo pida: conservamos el contenido de los mensajes hasta que desinstale la aplicación. El plazo de conservación es la opción que cambia eso: usted elige un período, el que se sugiere es de noventa días, y pasado ese período nuestra copia del contenido de los mensajes se elimina. Acorta el tiempo que se guarda el contenido; nunca toca la pequeña cantidad de metadatos que una respuesta futura necesita para encontrar su conversación.
12
Eliminación
Desinstalar la aplicación elimina todo lo que pertenece a su portal: conversaciones, mensajes, archivos adjuntos en disco, proveedores, plantillas, firmas, reglas de copia oculta, credenciales del buzón y tokens de autorización. Ocurre en cascada dentro de la base de datos, sin que nadie tenga que acordarse, y no queda ninguna copia residual.
Dos cosas sobreviven, y las dos son suyas. Todo lo que la aplicación escribió en el timeline de su Bitrix24 y en el Drive de su portal se queda en su Bitrix24: no entramos en su portal a quitarlo. Y desinstalar no cancela su suscripción de Stripe: cancélela en el portal de facturación, o se renovará.
El plazo de conservación opcional elimina los cuerpos de los mensajes y los archivos adjuntos de nuestra base de datos una vez pasado el período que usted eligió. Solo elimina contenido cuando podemos probar que ese mismo contenido ya llegó a su Bitrix24: un único archivo HTML con el cuerpo de ese mensaje, subido al Bitrix24 Drive de su portal y confirmado por Bitrix24 con un identificador de archivo y un tamaño. Un mensaje del que falte esa prueba no se elimina nunca, por antiguo que sea, porque para ese mensaje nuestra copia podría ser la única que queda.
13
Sus derechos
Cuando tratamos sus datos personales, el RGPD le reconoce estos derechos, y ejercerlos no cuesta nada:
- Saber qué tenemos sobre usted y recibir una copia.
- Que se corrija lo que esté equivocado.
- Que se elimine, cuando no tengamos ninguna obligación de conservarlo.
- Que se limite el tratamiento mientras se resuelve una discrepancia.
- Recibir lo que usted nos entregó en un formato portable, y que se envíe a otra parte cuando eso sea técnicamente posible.
- Oponerse al tratamiento que basamos en nuestro interés legítimo.
Cuando somos el encargado del tratamiento y no el responsable —todo lo que tiene que ver con la correspondencia dentro del portal de un cliente—, la solicitud va dirigida a ese cliente, que es el responsable del tratamiento. Si nos llega primero a nosotros, la trasladaremos y ayudaremos a responderla, en lugar de responderla nosotros mismos: decidir qué se entrega de los registros de otro no nos corresponde.
Si cree que hemos manejado mal sus datos, díganoslo primero, porque preferimos corregirlo. También tiene derecho a presentar una reclamación ante la autoridad de control rumana —la Autoridad Nacional de Supervisión del Tratamiento de Datos Personales, ANSPDCP, en dataprotection.ro— o ante la autoridad del país donde usted vive o trabaja.
14
Cómo está protegido
Cada consulta de la aplicación está acotada a un solo portal, de modo que a los datos de un cliente no se puede llegar desde la sesión de otro. El tráfico entre su navegador, su portal de Bitrix24 y nuestros servidores va cifrado en tránsito. El acceso a los sistemas de producción está limitado a las personas que operan el servicio. Los campos enumerados arriba están cifrados en reposo; los que no están enumerados, no lo están.
No declaramos ninguna certificación, ninguna auditoría externa ni ningún estándar de cumplimiento, porque no tenemos ninguno. Si una violación de seguridad afecta sus datos, lo diremos sin dilación indebida: al cliente, como su encargado del tratamiento, y a la autoridad de control cuando la ley lo exija.
15
Qué no hacemos
Algunas de estas cosas son obvias. Se dicen igual, porque son justamente las que en otras partes suelen ser silenciosamente falsas.
- No vendemos sus datos, no los alquilamos ni los compartimos con nadie fuera de los encargados del tratamiento nombrados arriba.
- No entrenamos modelos de aprendizaje automático con su correspondencia, y no se la entregamos a nadie que fuera a hacerlo.
- No hacemos publicidad, ni elaboración de perfiles, ni rastreo entre sitios.
- Este sitio web no instala cookies ni lleva analítica. Nada de lo que usted hace aquí se mide.
- La aplicación instala una sola cookie, llamada ma_session: estrictamente necesaria, de corta duración, para saber qué portal y qué usuario la está mirando dentro del marco de Bitrix24. No hay ninguna otra cookie ni ningún rastreador.
16
Cambios en esta política
La fecha que aparece al principio de esta página cambia cuando cambia el texto, y solo entonces. Es una constante que se mantiene junto al texto en el código fuente, de modo que la página no puede afirmar una actualización que no hubo.
Si un cambio afecta de forma sustancial la manera en que manejamos sus datos —un nuevo encargado del tratamiento, una nueva finalidad, un plazo de conservación más largo— lo diremos en esta página, y diremos qué cambió, antes de que entre en vigor.
Contacto:
A quién escribir
Una sola dirección nos alcanza para todo: una solicitud de protección de datos, una duda sobre la licencia o un problema con la aplicación. Indique en el asunto que se trata de una solicitud de protección de datos, para que no se tramite como soporte común.
TDACRM SOLUTIONS SRL, Rumanía
Str. Ion Câmpineanu nr. 23, sector 1, București, România
Reg. no. J2022006628406 · VAT RO45930062
support@mailanyone.app